◆甘清云
?
涉密信息系統(tǒng)“三員”淺談
◆甘清云
(中國直升機(jī)設(shè)計(jì)研究所 天津 300300)
系統(tǒng)管理員、安全保密管理員和安全審計(jì)員(簡稱“三員”)是涉密信息系統(tǒng)安全可靠運(yùn)行的堅(jiān)強(qiáng)后盾,具有非常重要的作用。本文介紹了涉密信息系統(tǒng)“三員”存在的問題、改進(jìn)的措施。
涉密信息系統(tǒng);“三員”;安全
涉密信息系統(tǒng)的系統(tǒng)管理員、安全保密管理員和安全審計(jì)員(以下簡稱“三員”)是涉密信息系統(tǒng)安全可靠運(yùn)行的堅(jiān)強(qiáng)后盾,具有非常重要的地位和作用。鑒于涉密信息系統(tǒng)“三員”掌握的信息多、權(quán)限大,如果不能有效地對“三員”進(jìn)行監(jiān)督,涉密信息系統(tǒng)的安全將受到嚴(yán)重威脅。本文主要介紹了涉密信息系統(tǒng)“三員”的概況、“三員”管理存在的問題以及改進(jìn)的措施。
涉密信息系統(tǒng)“三員”是指系統(tǒng)管理員、安全保密管理員和安全審計(jì)員。系統(tǒng)管理員主要負(fù)責(zé)系統(tǒng)的日常運(yùn)行維護(hù)工作;安全保密管理員主要負(fù)責(zé)系統(tǒng)的日常安全保密管理工作,包括用戶賬號管理以及安全保密設(shè)備和系統(tǒng)所產(chǎn)生日志的審查分析;安全審計(jì)員主要負(fù)責(zé)對系統(tǒng)管理員、安全保密管理員的操作行為進(jìn)行審計(jì)、跟蹤、分析和監(jiān)督檢查,以及時(shí)發(fā)現(xiàn)違規(guī)行為,并定期向安全保密管理機(jī)構(gòu)匯報(bào)相關(guān)情況?!叭龁T”權(quán)限設(shè)置應(yīng)相互獨(dú)立,相互制約,相互之間不得兼任或者替代。
涉密信息系統(tǒng)“三員”應(yīng)具備信息安全保密知識和業(yè)務(wù)技能,認(rèn)真履行崗位職責(zé),積極完成與職責(zé)相關(guān)的工作,按照有關(guān)保密標(biāo)準(zhǔn)的要求建立健全工作記錄和日志文檔,并妥善保存;“三員”應(yīng)掌握常見安全產(chǎn)品的適用方法和技術(shù)手段,熟悉數(shù)據(jù)庫、操作系統(tǒng)、網(wǎng)絡(luò)設(shè)備和應(yīng)用系統(tǒng)的安全知識和技術(shù)防護(hù)措施;“三員”應(yīng)當(dāng)定期接受管理和業(yè)務(wù)方面的集中培訓(xùn),熟練掌握國家保密法規(guī)和標(biāo)準(zhǔn)要求,不斷提高技術(shù)技能和管理水平。
有的單位信息化人員數(shù)量不足,沒有足額配備“三員”,存在“三員”之間兼任或者替代現(xiàn)象;還有的單位“三員”未設(shè)立A、B角,缺乏備份機(jī)制;個(gè)別未建立涉密信息系統(tǒng)僅使用涉密計(jì)算機(jī)的單位,沒有按照要求配備安全保密管理員。
“三員”需要熟悉國家有關(guān)信息安全保密的法規(guī)標(biāo)準(zhǔn)和防護(hù)要求、具備信息安全保密知識、掌握計(jì)算機(jī)與信息系統(tǒng)的專業(yè)知識和運(yùn)行維護(hù)技能。有的單位沒有按照要求組織“三員”在上崗前接受有關(guān)部門組織的專業(yè)培訓(xùn);有的單位在“三員”上崗前組織“三員”參加了培訓(xùn),但是沒有按照要求組織“三員”參加持續(xù)教育培訓(xùn)。上崗前或上崗后專業(yè)技能培訓(xùn)的缺失,使得“三員”的專業(yè)技能離要求還有一定的差距。
對“三員”的監(jiān)督在技術(shù)層面和管理層面還面臨一些實(shí)際困難。在技術(shù)層面,不少系統(tǒng)中有“三員”功能模塊,但是安全審計(jì)員在系統(tǒng)中可能只能查看系統(tǒng)管理員和安全保密管理員的系統(tǒng)登錄、退出日志,而無法審計(jì)系統(tǒng)管理員和安全保密管理員在系統(tǒng)中具體干了什么,進(jìn)行了什么操作;在管理層面,“三員”相互監(jiān)督的制度是否嚴(yán)格執(zhí)行,也在考驗(yàn)我們的管理者和“三員”。
有的單位對網(wǎng)絡(luò)管理員、數(shù)據(jù)庫管理員、應(yīng)用系統(tǒng)管理員的認(rèn)識還有偏差。網(wǎng)絡(luò)管理員、數(shù)據(jù)庫管理員、應(yīng)用系統(tǒng)管理員是不是屬于“三員”?如果是,則按照“三員”的要求管理即可;如果不是,那么針對網(wǎng)絡(luò)管理員、數(shù)據(jù)庫管理員、應(yīng)用系統(tǒng)管理員應(yīng)該怎么樣管理?
“三員”應(yīng)當(dāng)設(shè)置獨(dú)立的工作權(quán)限,實(shí)現(xiàn)相互監(jiān)督、相互制約,相互之間不得兼任或者替代;單位“三員”應(yīng)該設(shè)立A、B角,互為備份;單位應(yīng)該按照最大化原則配備“三員”以滿足日常運(yùn)維工作;無涉密信息系統(tǒng)僅使用涉密計(jì)算機(jī)的單位,應(yīng)當(dāng)配備安全保密管理員。
“三員”上崗前需要參加有關(guān)部門組織的培訓(xùn),具備上崗能力后方可上崗;“三員”上崗后要定期參加安全保密管理和專業(yè)技能方面的培訓(xùn),熟練掌握國家信息安全保密法規(guī)和標(biāo)準(zhǔn)要求,不斷提高技術(shù)技能和管理水平。
在系統(tǒng)運(yùn)行維護(hù)過程中,如果可以從技術(shù)上實(shí)現(xiàn)配置變更兩人操作方可生效,則將該項(xiàng)配置的變更職責(zé)分屬于兩人;如果從技術(shù)上不能實(shí)現(xiàn),則通過管理手段實(shí)現(xiàn):要求一人完成配置變更,其操作日志由另一人負(fù)責(zé)審計(jì)。還可以通過部署堡壘主機(jī)等技術(shù)手段加強(qiáng)對“三員”的監(jiān)督。
網(wǎng)絡(luò)管理員、數(shù)據(jù)庫管理員、應(yīng)用系統(tǒng)管理員不是“三員”,不在單位的正式“三員”名單中,但是應(yīng)當(dāng)納入“三員”的管理范疇。以涉密應(yīng)用系統(tǒng)為例,可以參照“三員”模式分別設(shè)立系統(tǒng)管理員、安全保密管理員、安全審計(jì)員。系統(tǒng)管理員注冊用戶賬號、注冊角色名稱;安全保密管理員為用戶和角色賦權(quán)并使賬號生效,審計(jì)用戶操作;安全審計(jì)員審計(jì)系統(tǒng)管理員和安全保密管理員的操作。
當(dāng)前,涉密信息系統(tǒng)不斷面臨來自內(nèi)部的安全隱患和來自外部的安全威脅,涉密信息系統(tǒng)安全保密形勢十分嚴(yán)峻。各單位要提高對“三員”工作重要性的認(rèn)識,按照國家有關(guān)標(biāo)準(zhǔn)和要求,扎實(shí)做好“三員”的各項(xiàng)工作,充分發(fā)揮“三員”的重要作用,確保涉密信息系統(tǒng)安全可靠運(yùn)行。
[1]張若虹,葉銘.涉密信息系統(tǒng)運(yùn)行階段“三員”風(fēng)險(xiǎn)管理的探討[J].保密科學(xué)技術(shù),2011.
[2]楊蕓.涉密信息系統(tǒng)“三員”[J].保密工作,2012.
[3]黃梁標(biāo),郭正華.涉密應(yīng)用系統(tǒng)三員分離設(shè)計(jì)與研發(fā)[J].計(jì)算機(jī)光盤軟件與應(yīng)用,2013.
[4]趙衛(wèi)棟,丁鮮花.淺談保密網(wǎng)中“三員”的工作[J].計(jì)算機(jī)安全,2014.
[5]侯碧翀,孔斌.基于勝任力“冰山模型”的涉密信息系統(tǒng)三員選拔培訓(xùn)方法研究 [J].保密科學(xué)技術(shù),2016.